MossHubAPI 文档
开发者文档 组织、团队与权限

组织、团队与权限

组织、团队和项目的关系,各角色能做什么,成员怎样加入和离开。

组织、团队与项目

  • 组织是成员、密钥、额度和审计记录的边界。一个人可以属于多个组织,在控制台左下角的账户菜单里切换。
  • 团队:成员在一个组织里只属于一个团队,接入飞书后就是主部门。飞书里每个部门的负责人都是这个部门的团队管理员,可以查看所负责部门及其下级部门的用量,包括兼属成员,不论那是不是自己的主部门。每个组织有一个默认团队,不能删除;删除其他团队时,它的成员和成员的密钥都移到默认团队。
  • 项目放在项目组里。项目组按业务线划分,与飞书部门无关。项目有自己的预算和密钥,参与者分负责人和成员,也可以把整个团队加为项目成员。

飞书通讯录同步

组织接入飞书后,团队按飞书通讯录维护:每个部门对应一个团队,成员进入主部门对应的团队,每个部门的负责人都会同步为这个团队的团队管理员。同时属于多个部门的人,其他部门记为兼属部门:用自己密钥的调用也会出现在兼属部门的部门用量里,但只记在主部门名下;团队角色和权限看主部门。每小时同步一次,通讯录变化后几秒内也会同步。这些团队的名称和层级,以及飞书成员所在的团队和团队角色,只能在飞书里修改。

在飞书离职或被冻结的人会被停用:登录会话结束,名下的密钥停止工作;在飞书恢复后,这里也自动恢复。

角色与权限

组织角色有三种:所有者(每个组织一位)、管理员和成员。团队管理员是团队里的角色,与组织角色互不影响。下文的「管理员」都包括所有者。

操作所有者管理员部门负责人成员
管理自己的密钥,查看自己的用量与申请✅✅✅✅
查看所负责部门及其下级部门的用量(含兼属成员)✅✅✅—
管理组织内所有密钥,查看全组织用量✅✅——
管理成员和团队,修改组织名称✅✅——
设置和调整额度,查看全组织的申请与额度流水✅✅——
管理项目组和所有项目✅✅——
查看审计记录✅✅——
转让组织✅———
  • 授予的角色不能高于自己,也只能改动或移出级别比自己低的人:管理员可以把成员设为管理员,但只有所有者能改动或移出管理员。
  • 所有者只能通过转让更换,转让后原所有者成为管理员。
  • 用量记在调用人调用时的主部门名下。兼属成员用自己密钥的调用也会出现在兼属部门的部门用量里,所以几个部门的数字加起来会有重叠,全组织合计每笔只算一次。项目密钥的调用不属于任何部门。

项目的权限单独计算:

  • 管理员创建项目组并指定项目组负责人;项目组负责人在组内创建项目,管理组内所有项目。
  • 项目负责人管理项目的名称、成员和密钥,可以退回用不完的预算,也可以归档项目;项目成员可以新建花项目预算的密钥,查看项目用量。
  • 归档不可撤销:项目的密钥几秒内停止工作;5 分钟后,等未完成的视频任务都结算完,剩余预算清零。项目组里没有任何项目(含已归档的)时才能删除。

成员的加入与离开

  • 飞书登录:通讯录同步会给在职的同事提前建好账号,本人用飞书登录即可;不在同步范围里的人,首次飞书登录时自动加入对应组织。被移出组织的人不会因为再次登录或通讯录同步而重新加入,要由管理员在控制台「成员管理」的「已移出」里恢复。
  • 登录名和密码:没有飞书的人由管理员创建账号,设定登录名、初始密码、团队和角色(在控制台「成员管理」里添加的账号放在默认团队),再把登录信息交给对方。不支持自助注册。
  • 密码:管理员可以为级别比自己低、只属于本组织的密码账号重置密码,对方的登录会话随即全部结束。本人在账户菜单里用原密码修改密码时,其他登录会话随即结束。
  • 离开:移出成员会删除这位成员在本组织的全部密钥,并结束其在本组织的登录会话。成员也可以自己退出;所有者要先转让组织。

密钥由谁管理

  • 密钥始终属于持有人。管理员可以为成员新建密钥,也可以改名、停用、启用、限定模型、设置有效期或删除,但不改变持有人;团队管理员不能管理别人的密钥。完整密钥只有持有人能再次查看。
  • 项目密钥由持有人、项目负责人、项目组负责人和管理员管理,团队管理员不能管理。项目服务密钥不属于任何人,由项目负责人、项目组负责人和管理员新建和管理;负责人离开时,建议替换其新建的服务密钥。
  • 密钥类型、数量上限和生命周期见鉴权与密钥。

审计记录

每次登录,成员、团队、组织、密钥(含查看完整密钥)、项目、额度与申请的变更,以及飞书通讯录同步,都会写入审计记录。记录和变更在同一个事务里写入,写入后不能修改或删除。管理员可以查看。

在哪里操作

在控制台里,每个人用「我的密钥」「我的用量」和「我的申请」处理自己的事;管理员和部门负责人用「部门用量」查看部门的调用与花费;管理员用「额度与审批」管理额度,用「成员管理」添加账号、调整角色、重置密码和移出成员,见控制台各页。团队、项目、审计记录,以及全组织范围的密钥,控制台暂时没有页面,要通过控制台 API 操作:它和控制台同域,路径以 /api/v1 开头,除登录外都用登录会话鉴权,每个操作按上面的权限检查。

实际可调用的模型、授权与价格以控制台为准。
页面字体:MiSans(小米,依《MiSans 字体知识产权许可协议》使用);Google Sans Flex(SIL Open Font License 1.1)。

本页目录